我們識別關鍵資產以及通往這些資產的攻擊途徑——生物特徵範本、密碼編譯金鑰、驗證流程與最終決策輸出。我們共同對應感測器、安全運算、應用程式與後端之間的信任邊界,並就攻擊者輪廓與成功標準達成共識,確保測試壓力符合您的實際風險,而非流於一般性的檢查清單。
我們評估架構、資料流與權限中的弱點。這意味著追蹤從擷取、比對到伺服器消耗的資料,檢查相依性(包括第三方函式庫與平台服務),並審查備援與錯誤處理機制——漏洞通常就藏在這裡。我們驗證宣告是否受到密碼編譯繫結、狀態轉換是否明確,以及元件是否相互驗證彼此的斷言。
我們針對生物特徵鏈結中的漏洞與可被利用的情況審查系統:活體與比對邏輯、擷取後訊號管線的完整性、attestation(證明)與裝置狀態處理,以及在註冊、重新註冊與刪除過程中如何儲存和管理範本。
我們測試解決方案是否會因硬體操弄、軟體利用或後端漏洞而遭到繞過。針對擷取路徑進行受控的呈現攻擊、在訊號管線內進行注入與重播、探測應用程式與 API 邊界,以及變更裝置狀態以測試 attestation 與安全硬體繫結。每個步驟都會記錄以確保可重現性,讓您的團隊能夠複製結果。
我們將調查結果轉化為可落實的安全性改進,並與您的目標保持一致,同時依影響程度與利用難易度進行優先排序——強化信任邊界、提升生物特徵防禦能力,並移除具寬容性的備援機制。有針對性的重新測試可確認修復方案確實消除了預期的漏洞,並有助於識別迴歸問題。
生物特徵辨識系統在管線的多個層面上面臨威脅。我們檢查完整的鏈結以產生您可以使用的佐證,無論是用於符合法規要求還是開發人員安全性標準。
是德科技(Keysight)是經EMVCo認證的資安實驗室,專門進行基於軟體的行動支付(SBMP)評估,包括「消費型裝置持卡人驗證方法」。若您的生物辨識技術用於消費型裝置上的支付閘道,這通常就是您履行義務的起點。我們可將您的生物辨識評估納入更廣泛的 SBMP 評估範圍內進行。
合規評估與安全性測試(Compliance Assessment and Security Testing, CAST)涵蓋將生物辨識作為持卡人驗證步驟的行動支付實作。我們根據 CAST 要求進行評估,並將該工作與任何平行的 EMVCo 或 Visa 活動保持一致,以便只需產生一次驗證憑證。
安全裝置連線協定(Secure Device Connection Protocol, SDCP)為提供 Windows Hello 的指紋與臉部感測器設定要求,涵蓋感測器與主機之間的受信任路徑。針對銷往 Windows 生態系統的晶片與模組供應商,我們已根據 SDCP 要求評估了指紋感測器。
eIDAS 2.0 下的遠端身分驗證正將高等級的 PAD(呈現攻擊偵測)與 IAD(注入攻擊偵測)推升為合格信託服務提供者(QTSP)和完整功能 EUDI 皮夾的硬性要求。如果您正在為歐洲市場建構遠端入職流程,防範注入攻擊正逐漸成為一項市場准入要求。
FIDO 的生物辨識元件認證已從呈現攻擊擴展至注入攻擊偵測。如果您的元件將在此計畫下進行評估,歡迎與我們討論我們的評估工作如何與之搭配。
連網產品中的生物識別認證,屬於CRA「安全設計」、「漏洞處理」及「技術文件」義務的範疇。若貴公司已實施 CRA 或 RED 計畫,則可將生物識別評估納入該計畫的路線圖中。
二十五年的裝置安全性測試經驗,端對端應用於生物辨識鏈……
我們的團隊花費數十年時間,透過側通道分析、錯誤注入以及硬體和韌體逆向工程,在實際嵌入式產品中尋找真實弱點。這些經驗形塑了我們規劃範疇、測試與提供建議的方式 —— 確保您的評估反映出對真實世界攻擊的抵禦能力,而不僅僅是完成一份檢查清單。
我們測試的每個步驟都有詳細記錄,並針對每個發現提供重現步驟、先決條件和概念驗證成品。您的團隊可以直接複製結果,進而加速問題解決。問題會根據影響和利用難易度進行優先排序,並且會權衡建議事項對使用者體驗、效能和成本的影響。
我們已獲得EMVCo、Mastercard CAST 及 Microsoft SDCP 評估的認證,能協助您將測試流程與合作夥伴的期望要求相配合。若能及早妥善處理證明文件、範本生命週期及決策流程,將使認證過程更加順暢——如此一來,正式評估便能驗證您已知的事項,而非在計畫後期才浮現意外狀況。
我們的專家定期在部落格中分享實用的見解。探索裝置安全領域的最新發展。
Keysight 的專業知識與指導使我們的指紋感測器安全評估過程順暢且有效率,幫助我們滿懷信心地達到 Microsoft SDCP 安全要求。
義隆電子執行副總經理